Microsoft Defender for Office 365: Configurando a Integração de Segurança de Email XOps

Prev Next

Visão Geral

A integração de segurança de email permite importar eventos de segurança de email no XOps, para que você possa investigar phishing e outras ameaças baseadas em email com mais contexto e de um único fluxo de trabalho. Isso ajuda a reduzir o tempo de investigação, melhorar a correlação de ameaças e facilitar a identificação de atividades relacionadas em todo o email, na rede e nas fontes de dados de pontos finais.

Os ataques de email muitas vezes fazem parte de um fluxo de ataque mais amplo. Um email de phishing, anexo malicioso ou atividade de envio suspeita pode levar ao acesso do usuário a domínios maliciosos, indicadores adicionais baseados em rede ou detecções relacionadas de endpoint. Com esta integração, o XOps pode incluir eventos de segurança de e-mail como parte do fluxo de investigação e fornecer uma visão mais ampla do ataque.

Quando um Incidente é criado no Microsoft Defender for Office 365, uma história é criada no XOps. Isso permite que você mantenha a lógica de detecção original no Cato e investigue o alerta como parte da atividade mais ampla em sua conta.

Caso de uso

A empresa XYZ usa o Microsoft Defender for Office 365 para proteger os usuários de emails de phishing, links maliciosos e outras ameaças baseadas em email. No entanto, alertas de email sozinhos nem sempre fornecem o contexto completo do ataque. As equipes de segurança também precisam entender se os usuários interagiram com o conteúdo malicioso e se a atividade levou a detecções relacionadas na rede ou em endpoints.

A empresa integra o XOps com o Microsoft Defender for Office 365. Quando o Microsoft Defender for Office 365 gera um alerta, o XOps ingere automaticamente o alerta e cria uma história na Bancada de Trabalho de Histórias. Isso preserva a lógica de detecção original da Microsoft e adiciona o contexto de rede e segurança do Cato à investigação.

A partir da história do XOps, a empresa pode:

  • Investigar se os usuários clicaram em um link malicioso ou acessaram um domínio suspeito

  • Revisar atividades de rede e endpoint relacionadas ao alerta de email

  • Determinar se o alerta faz parte de um fluxo de ataque mais amplo que afeta usuários ou ativos adicionais

Ao combinar detecções de email do Microsoft Defender for Office 365 com as análises contextuais do Cato, a Empresa XYZ pode investigar phishing e outros ataques baseados em e-mail com maior visibilidade. Isso ajuda a reduzir o tempo de investigação, melhorar a correlação de ameaças e apoiar uma resposta mais rápida.

Compreendendo Histórias Criadas pela Integração

As histórias geradas a partir da integração são processadas pelo produtor de Incidente Genérico. A tabela abaixo explica os widgets nestas histórias.

Nome

Description

Widget de resumo

Um resumo das informações básicas sobre a história, incluindo o:

  • Criticidade da ameaça

  • Resumo dos detalhes da história

  • Gravidade da ameaça conforme determinado por um analista

  • Veredito da ameaça conforme determinado por um analista

Detalhes

Uma explicação resumida da história e metadados.

Linha do tempo

Uma linha do tempo de eventos ou ações tomadas na história.

Entidades

As entidades onde as histórias ocorreram. Essas podem ser Usuários, Sites, Armazenamento de Dados, aplicações, etc.

Provas

Evidência de suporte para explicar por que uma história XOps foi gerada.

Dados Brutos

Tabela dinâmica contendo os eventos brutos que geraram a história.

Configurando a Integração do Microsoft Defender para Office 365

Para configurar a integração de segurança de e-mail, você precisa:

  1. Criar uma integração de inquilino MS como o conector pai

  2. Criar o conector de API para o Microsoft Defender for Office 365

Requisitos

  • Licença Microsoft 365 E3

Etapa 1: Criar a Integração do Inquilino MS

Primeiro, configure a integração do inquilino MS como o conector pai. Este conector pode ser usado para todas as integrações da Microsoft. Se você já criou o conector pai, vá para a etapa 2.

Para criar a integração do Locatário MS:

  1. No menu de navegação, selecione Recursos > Integrações e clique na aba Aplicativos Integrados.

  2. Clique Novo. O painel de Novo Conector é aberto.

  3. No painel de Novo Conector, selecione o app Inquilino MS (Configurar um novo inquilino MS).

  4. Digite Nome do Conector.

  5. Clique em Autorizar e Salvar.

    Uma nova aba do navegador é aberta no aplicativo Microsoft 365.

  6. Na nova aba do navegador, autentique no aplicativo Microsoft 365:

    1. Selecione a Conta Microsoft para o Aplicativo Microsoft 365.

      Caso contrário, pode haver um erro de autenticação da Microsoft.

    2. Digite a senha para o aplicativo e aprove-o.

    3. Aceite as permissões para permitir que o Cato acesse o aplicativo Microsoft 365.

    4. A tela mostrará que você aplicou com sucesso as permissões para o aplicativo.

      Você pode fechar a aba do navegador e retornar à Aplicação de Gerenciamento Cato.

  7. A aplicação SaaS Microsoft 365 é adicionada à aba Aplicativos Integrados.

Etapa 2: Criar o Conector de API para Segurança de Email

Após ter configurado o conector pai, adicione os detalhes da integração de Aplicativos Interconectados no CMA.

Para criar o conector da API no CMA:

  1. No menu de navegação, clique em Recursos > Integrações.

  2. Clique na aba Integrações Configuradas.

  3. Clique Novo.

    O painel de Nova Integração será aberto.

  4. Selecione Microsoft Defender for Office 365

  5. No menu suspenso Autenticação, selecione o Inquilino Principal da Microsoft que foi criado na Etapa 1.

  6. (Opcional) Adicione uma descrição.

  7. Clique Salvar.

    O CMA se conecta ao fornecedor

  8. Clique em Autorizar.

    Uma tela de permissões da Microsoft aparecerá.

  9. Reveja as permissões solicitadas e clique em Aceitar.

  10. O aplicativo está visível na tabela Aplicativos Integrados com status de Conectado.

Visualizando a Página Stories Workbench

Uma vez que o conector foi criado, as histórias estarão visíveis na Bancada de Trabalho de Histórias.

Para visualizar a página Bancada de Trabalho de Histórias:

  • No menu de navegação, clique em Início > Bancada de Trabalho de Histórias.

Para obter informações sobre as colunas na Bancada de Trabalho de Histórias, veja Revisão de Histórias de Detecção e Resposta XOps na Bancada de Trabalho de Histórias Para mais informações sobre revisão de histórias XOps, veja Investigação e Análise de Histórias de Segurança XOps